585984cfe2
Wordfence trae loginSec_disableApplicationPasswords=1 de fabrica. Con eso wp_is_application_passwords_available() devuelve false, la seccion desaparece del perfil sin dar ni un aviso, y la autenticacion por REST responde 401. Los bots de la carta publican asi (publicabot, de icalvotorre), o sea que estaban sin poder publicar y la carta 738 se compone manana. Lo introdujimos nosotros: en produccion Wordfence no estaba instalado, se anadio el 31-jul. No salio en el ensayo porque probamos lectura de la REST API pero nunca autenticacion. Lo detecto Inma; la traza es un 401 real suyo contra /wp-json/wp/v2/users/me a las 11:14 UTC. Aplicado en produccion y comprobado con su prueba de humo: POST a /wp-json/wp/v2/posts devuelve 201, y el ultimo uso de publicabot pasa de 29-jul a hoy. Se anade como paso 3e y no como arreglo de una vez porque el paso 3d reinstala Wordfence si falta, y una instalacion nueva vuelve a ponerlo a 1. Dos detalles del propio script, que fallaban en silencio: - va por heredoc y no por la funcion wp(), porque esa expande "$*" y se come las comillas del codigo PHP. - y sin --skip-plugins, o la clase wfConfig de Wordfence no existe. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>